Vos contrôleurs de domaine exécutent Windows Server 2019. La sécurité souhaite empêcher les comptes d'administrateur du support technique de s'authentifier avec NTLM, bloquer la délégation de justificatifs et limiter Kerberos à un chiffrement fort tout en maintenant une connexion normale. Que devez-vous faire pour ces comptes de support technique ? (Choisissez deux)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Ajoutez les comptes au groupe de sécurité Protected Users., Activez les types de chiffrement AES128_HMAC_SHA1 et AES256_HMAC_SHA1 sur les comptes et exigez un changement de mot de passe..
Pourquoi c'est la réponse
L'ajout des comptes au groupe de sécurité Protected Users est correct car cela empêche l'authentification NTLM, bloque la délégation de justificatifs et limite Kerberos à un chiffrement fort, répondant ainsi aux exigences de sécurité. L'activation des types de chiffrement AES128HMACSHA1 et AES256HMACSHA1 sur les comptes, avec un changement de mot de passe requis, garantit que les comptes utilisent un chiffrement fort pour Kerberos. L'activation de l'indicateur « Le compte est sensible et ne peut pas être délégué » uniquement sur les comptes ne bloque pas NTLM ni ne limite le chiffrement Kerberos. La configuration d'une GPO de domaine pour refuser NTLM pour tout le domaine serait trop restrictive et pourrait entraîner des problèmes de compatibilité. La désactivation de la prise en charge de Kerberos RC4 sur les contrôleurs de domaine ne garantit pas que les comptes utiliseront un chiffrement fort, car d'autres types de chiffrement faibles pourraient encore être utilisés.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise